Creación de plantillas de políticas de autorización gestionadas por la empresa

Cree políticas de autorización predefinidas para su empresa que permitan a un servicio de origen acceder a un servicio de destino en función de un conjunto de funciones asignadas. En una autorización, el servicio de origen es el servicio al que se otorga acceso al servicio de destino. Un servicio de origen puede estar en la misma cuenta en la que se ha creado la autorización o en otra cuenta. El servicio de destino es el servicio al que otorga permiso para que acceda el servicio de origen en función de los roles que asigne. El servicio de destino siempre está en la cuenta donde se crea la autorización.

Ejemplos de plantillas de políticas de autorización.
Origen Destino Descripción
Esta cuenta Cuenta hija El servicio de la cuenta de empresa obtiene acceso a un servicio de la cuenta secundaria a la que se asigna la plantilla.
Cuentas asignadas Cuenta hija El servicio de la cuenta secundaria asignada obtiene acceso a otro servicio de la misma cuenta secundaria.
Cuenta específica Cuenta hija El servicio de la cuenta secundaria especificada obtiene acceso a un servicio de la cuenta secundaria a la que se asigna la plantilla.

Revise los siguientes escenarios para comprender cómo las plantillas de políticas de autorización simplifican la creación y gestión de muchas políticas de autorización:

  1. Reproducir relaciones de autorización en varias cuentas secundarias de una empresa.

    • Por ejemplo, una empresa que utilice el servicio « File Storage for VPC » podría querer establecer un plan de recuperación ante desastres habilitando la replicación entre regiones de los datos críticos. Para habilitar la replicación de datos, debe crear una plantilla de política de autorización y asignarla en cada cuenta secundaria. La política de autorización concede al servicio de archivos en una VPC acceso para interactuar con el servicio de archivos de otra VPC ubicada en una región geográfica diferente en la misma cuenta. Puedes crear una plantilla de política de autorización y especificar « File Storage for VPC » tanto para el origen como para el destino. Para ver un ejemplo detallado de esta plantilla de política de autorización, revise los ejemplos de este tema. Para obtener más información, consulta «Configuración de autorizaciones entre servicios» en File Storage for VPC.
  2. Permitir que una instancia de servicio en una cuenta empresarial acceda a recursos en muchas cuentas secundarias.

    • Por ejemplo, una empresa puede querer un almacén de datos centralizado, donde los volúmenes se cifren mediante claves de cifrado que residen en cuentas secundarias. Puedes crear una plantilla de política de autorización para definir una autorización de servicio a servicio entre el servicio de origen, Block Storage, en una cuenta empresarial, y el servicio de destino, Key Management Service, en una cuenta secundaria. Al asignar esta plantilla a cuentas secundarias, se crean automáticamente políticas de autorización en cada una de ellas que conceden al servicio Block Storage acceso a Key Management Service.

Creación de una plantilla de política de autorización en la consola

Para crear una plantilla de política de autorización, sigue estos pasos:

  1. Ve a «Gestionar» > «Acceso (IAM)» > «Plantillas» en la consola.
  2. Seleccione Autorizaciones y haga clic en Crear.
  3. Introduzca un nombre y una descripción para la plantilla de autorización que describa su finalidad para los usuarios empresariales.
  4. Introduzca una descripción de la política de autorización gestionada por la empresa que describa su finalidad para los usuarios de cuentas secundarias.
  5. Pulse Crear.

A continuación, complete los siguientes pasos para crear las reglas de autorización:

  1. Vaya a Autorización para especificar los detalles de la política de autorización.

  2. Seleccione la cuenta desde la cual el servicio de origen solicita acceso a otro servicio. Para este ejemplo, seleccione Cuenta(s) asignada(s), pero hay algunas opciones a considerar:

    1. Esta cuenta: La cuenta empresarial raíz única
    2. Cuenta(s) asignada(s ): Cuando asignas la plantilla de autorización a una cuenta secundaria, la cuenta de origen se rellena en la misma cuenta que la cuenta secundaria de destino, que contiene el recurso al que se accede.
    3. Cuenta específica: Una única cuenta específica dentro de la empresa.

    El objetivo siempre está en la cuenta secundaria donde se asigna la plantilla. La fuente puede ser la misma cuenta secundaria que el destino (Cuenta asignada), la cuenta raíz de la empresa (Esta cuenta) o una cuenta específica de la empresa (Cuenta específica).

  3. A continuación, selecciona el servicio y los recursos de origen. Para este ejemplo, seleccione Servicios de infraestructura de VPC en la lista. Pulse Siguiente.

    1. Seleccione el ámbito haciendo clic en Recursos específicos.
    2. Haz clic en « Seleccionar un atributo ».
    3. En la lista, seleccione Tipo de recurso.
    4. En el siguiente campo, seleccione File Storage for VPC.
    5. Pulse Siguiente.
  4. Para el servicio de destino, seleccione Servicios de infraestructura de VPC de la lista. Pulse Siguiente.

    1. Seleccione el ámbito haciendo clic en Recursos específicos.
    2. Haz clic en « Seleccionar un atributo ».
    3. En la lista, seleccione Tipo de recurso.
    4. En el siguiente campo, seleccione File Storage for VPC.
    5. Pulse Siguiente.
  5. Selecciona el rol « Editor ».

  6. Haz clic en « Revisar » y « Guardar ».

  7. La plantilla ya está lista para confirmar y asignar a cuentas secundarias.

Este ejemplo crea políticas de autorización que ayudan a habilitar la replicación de datos en varias cuentas secundarias donde se asigna la plantilla.

Las plantillas solo son valiosas si son lo suficientemente genéricas como para aplicarse a varias cuentas. En el ejemplo anterior se especifica « File Storage for VPC » tanto para el origen como para el destino, pero no se incluyen identificadores de instancia concretos, ya que estos son específicos de los recursos de cada cuenta secundaria.

Eliminar una plantilla de política de autorización en la consola

Al eliminar una plantilla de política de autorización se eliminan todas las versiones de la plantilla. Puede eliminar una plantilla de política de autorización a la que se haga referencia en estado Borrador o Comprometido. No puede eliminar las plantillas de políticas de autorización que están en estado Asignado, primero debe anular la asignación.

Para eliminar una plantilla de política en la consola, sigue estos pasos:

  1. Ve a «Gestionar» > «Acceso (IAM)» > «Plantillas» en IBM Cloud.
  2. Pulse Autorizaciones.
  3. Haga clic en el icono Acciones. Icono Acciones > Eliminar plantilla.
  4. Confirma que deseas eliminar la plantilla.

Eliminar una versión de plantilla de política de autorización en la consola

Para eliminar solo una versión concreta, sigue estos pasos:

  1. Ve a «Gestionar» > «Acceso (IAM)» > «Plantillas» en IBM Cloud.
  2. Pulse Autorizaciones.
  3. Haga clic en el icono Acciones. Icono Acciones > Eliminar versión.
  4. Confirma que deseas eliminar la versión.

Cree una plantilla de política de autorización utilizando la CLI

Para crear una plantilla de política de autorización, complete los siguientes pasos en la CLI:

  1. Cree un archivo JSON que configure la definición de la plantilla de política de autorización. Para obtener más información sobre los atributos que puede utilizar en su archivo JSON, consulte la API de gestión de políticas de IAM.

    El siguiente archivo JSON de ejemplo especifica el name y el description de la plantilla y el account_id de la cuenta de empresa. A continuación, se define la definición de " authorization policy ". Esta plantilla de autorización otorga el rol de «Editor» a todos los usuarios de File Storage for VPC en las cuentas asignadas.

        {
          "name": "VPC_REGIONAL_REPLICATOR",
          "description": "Grant Editor Role between VPC File Storage to enable regional replication",
          "account_id": "ENTERPRISE_ROOT_ACCOUNT_ID",
          "policy": {
            "type": "authorization",
            "description": "Grant Editor on VPC File Storage",
            "control": {
                "grant": {
                "roles": [
                  {
                    "role_id": "crn:v1:bluemix:public:iam::::role:Editor"
                  }
                ]
              }
            },
            "subject":
              {
                "attributes": [
                  {
                    "key": "serviceName",
                    "operator": "stringEquals",
                    "value": "is"
                  },
                  {
                    "key": "resourceType",
                    "operator": "stringEquals",
                    "value": "share"
                  }
                ]
              }
            ,
            "resource":
              {
                "attributes": [
                  {
                    "key": "serviceName",
                    "operator": "stringEquals",
                    "value": "is"
                  },
                  {
                    "key": "resourceType",
                    "operator": "stringEquals",
                    "value": "share"
                  }
                ]
              }
          }
    }
    
  2. Utilice el comando authorization-policy-template-create como se muestra en la siguiente solicitud de muestra:

 ibmcloud iam authorization-policy-template-create --file /path/to/vpc-share-authorization-template.json

Actualización de una plantilla de política de autorización mediante la CLI

Puede actualizar las funciones, el destino, el origen, el nombre y la descripción de una plantilla de autorización en cualquier momento antes de confirmarla.

Para actualizar una plantilla de autorización mediante la CLI, sigue estos pasos:

  1. Actualice su archivo JSON con la nueva definición de plantilla de autorización. Para obtener más información sobre los atributos que puede utilizar en su archivo JSON, consulte la API de gestión de políticas de IAM.

    Cuando actualiza el nombre de la plantilla, actualiza el nombre de cada versión.

  2. Utilice el comando authorization-policy-template-version-update como se muestra en la siguiente solicitud de muestra:

     iam  authorization-policy-template-version-update VPC_REGIONAL_REPLICATOR 1 --file /path/to/vpc-share-authorization-template-updated.json
    

    Esto actualiza la versión 1 de la plantilla de autorización VPC_REGIONAL_REPLICATOR haciendo referencia al archivo JSON actualizado.

    Cuando actualice una plantilla existente, elimine el "account_id"

Si necesita realizar actualizaciones después de confirmar la plantilla, cree una nueva versión.

Comprometer una versión de plantilla de autorización mediante el CLI

Revise la plantilla de autorización y confírmela para que no se puedan realizar más cambios en la versión. De esta manera, el administrador de asignación de plantillas puede estar seguro de que asigna la versión solo cuando usted confirma que está lista.

  1. Revise la plantilla de la política de autorización antes de comprometerse a ella utilizando el método authorization-policy-template-version para ver la versión específica.

    ibmcloud iam authorization-policy-template-version VPC_REGIONAL_REPLICATOR 1
    
  2. Para comprometer una plantilla de autorización utilizando la CLI, utilice el método authorization-policy-template-version-commit como se muestra en la siguiente solicitud de muestra:

    ibmcloud iam authorization-policy-template-version-commit  VPC_REGIONAL_REPLICATOR 1
    

Asignación de acceso con una plantilla de autorización mediante la CLI

Asigne una plantilla de autorización mediante el CLI a una cuenta dentro de la empresa para crear las políticas de autorización subyacentes en esa cuenta.

  1. Cree una plantilla de autorización utilizando el comando authorization-policy-assignment-create como se muestra en la siguiente solicitud de muestra:

     iam authorization-policy-assignment-create  VPC_REGIONAL_REPLICATOR 1  --target-type Account --target <<ACCOUNT_ID>>
    
  2. Utilice el comando authorization-policy-assignment para ver o actualizar el estado de la asignación como se muestra:

     iam authorization-policy-assignment <<POLICY_ASSIGNMENT_GUID>>
    

La asignación puede tardar unos segundos en crear los recursos subyacentes y mostrar el estado adecuado.

Cómo desasignar una plantilla de autorización mediante la CLI

Al anular la asignación de una política de autorización, se eliminan todos los recursos subyacentes que dicha asignación creó dentro de las cuentas secundarias. Para anular la asignación de una plantilla de autorización mediante la CLI, complete el siguiente comando:

  1. Utilice el comando authorization-policy-assignment-delete para ejecutar una anulación de asignación contra una asignación de política de autorización concreta.
     iam authorization-policy-assignment-delete <<POLICY_ASSIGNMENT_GUID>>
    

Creación de una versión de una plantilla de política de acceso mediante la CLI

A medida que los requisitos de acceso evolucionen para los equipos de su empresa, es posible que tenga que crear otra versión de una plantilla de autorización para satisfacer las nuevas necesidades. Para crear una nueva versión de plantilla de autorización mediante la CLI, siga estos pasos:

  1. Edite su archivo JSON para incluir cualquier actualización de la definición de la plantilla de autorización. Para obtener más información sobre los atributos que puede utilizar en su archivo JSON, consulte la API de gestión de políticas de IAM

  2. Utilice el comando authorization-policy-template-version-create como se muestra en la siguiente solicitud de muestra:

    ibmcloud iam authorization-policy-template-version-create VPC_REGIONAL_REPLICATOR --file /path/to/vpc-share-authorization-template-updated_v2.json
    

Eliminar una versión de una plantilla de política de autorización mediante la CLI

Puede eliminar una versión concreta de una plantilla de política de autorización a la que se haga referencia en estado Borrador o Confirmado. No puede eliminar las plantillas de políticas de autorización que están en estado Asignado, primero debe anular la asignación.

Para eliminar una versión de una plantilla de política de autorización en la CLI, siga estos pasos:

  1. Obtenga el ID y la versión de la plantilla de política de autorización utilizando el comando authorization-policy-template como se muestra en la siguiente solicitud de muestra:

    ibmcloud iam authorization-policy-templates
    
  2. Elimine la versión concreta utilizando el comando authorization-policy-template-version-delete como se muestra en la siguiente solicitud de ejemplo:

    ibmcloud iam authorization-policy-template-version-delete VPC_REGIONAL_REPLICATOR 2
    

Este ejemplo elimina la versión 2 de la plantilla de política de VPC_REGIONAL_REPLICATOR.